Se eu fosse adivinhar, sem realmente estar na cabeça de uma geração de desenvolvedores e mantenedores do Debian, meu palpite seria o seguinte:
O Debian é projetado principalmente como um sistema operacional de servidor, tanto as ramificações sid como a de teste têm como principal objetivo a criação da próxima ramificação estável e, no momento do congelamento, elas são congeladas, e a nova estável é retirada dos testes, como apenas aconteceu com o Stretch.
Dado isso, eu diria ainda, eu teria que confirmar isso com um amigo administrador de sistemas, que os firewalls do datacenter são dispositivos externos, segurança muito maior (pelo menos se espera que seja esse o caso)) para os servidores e manipular os principais tarefas de firewall. Mesmo em uma LAN pequena com um roteador, esse é o caso, o roteador é o firewall, não uso nenhuma regra de firewall local em nenhum dos meus sistemas, por que usaria?
Acho que talvez as pessoas confundam suas instalações locais do Debian de desktop ou um único servidor de arquivos em um escritório ou em casa com o trabalho real conectado ao Debian, que eu acredito focar principalmente no uso da produção.
Não tenho certeza disso, mas depois de mais de uma década de uso do Debian, esse é o meu sentimento, tanto como desenvolvedor quanto como apoiador do Debian de várias maneiras.
Posso verificar isso, já que é realmente uma boa pergunta, mas acho que as redes reais são protegidas por firewall nos pontos de entrada da rede, não por máquina ou, pelo menos, essa é a ideia básica que talvez direcione Debian. Além disso, é claro, que se esse não fosse o caso, o administrador do sistema configuraria as regras de firewall por máquina, usando algo como Chef, sem depender de nenhuma instalação padrão, o que não seria algo que você tenderia confiar, por exemplo, nas configurações padrão do Debian ssh não são as que eu usaria pessoalmente como padrão, por exemplo, elas permitem o login root por padrão, e cabe ao administrador do sistema corrigir se isso é uma prática recomendada .
Ou seja, há uma suposição de competência que acho que seja o Debian que pode estar ausente em outras distros. Assim, você pode alterar o que deseja alterar, criar imagens, gerenciá-las com o software de gerenciamento de sites e assim por diante. Essas são apenas algumas possibilidades. Por exemplo, você nunca usaria o DVD para criar um novo servidor, pelo menos nunca em produção, provavelmente usaria algo como a mínima instalação de rede, é o que eu sempre uso, por exemplo (eu costumava usar uma imagem ainda menor) , mas eles o interromperam). Se você der uma olhada no que está incluído nessa instalação básica, terá uma noção decente do que o Debian considera crucial e o que não considera. ssh está lá, por exemplo. Xorg não é, Samba não é.
Pode-se também perguntar por que eles voltaram ao GNOME como área de trabalho padrão, mas essas são apenas decisões que eles tomam e que seus usuários basicamente ignoram, já que você pode criar os sistemas da maneira que você deseja (ou seja, para obter os desktops Xfce, eu não instale o Xdebian (como no Xubuntu), apenas instalei o Debian core, o Xorg e o Xfce, e lá vou eu). De maneira semelhante, se eu quisesse o firewall, eu o configuraria, aprenderia os detalhes, etc., mas eu pessoalmente não esperava que o Debian fosse enviado com esse recurso ativado, seria realmente um pouco chato para mim se fosse . Talvez minhas opiniões sobre isso reflitam um tipo de consenso que você também pode encontrar internamente no Debian.
Além disso, é claro, não existe realmente o Debian, existem várias imagens de instalação, netinstall, instalação completa, todas elas variam de barebones, apenas cli, a um desktop de usuário razoavelmente completo. Os usuários de produção provavelmente criariam imagens, por exemplo, que seriam configuradas da maneira que o usuário deseja; eu sei que se eu estivesse configurando um servidor Debian, começaria com o básico bruto e o construiria até que fizesse o que eu queria.
Então você tem o mundo dos servidores da Web, que é uma bola de cera totalmente diferente, eles têm questões de segurança muito diferentes e, como disse um velho amigo meu bem conectado ao hacker underground, alguém que executa um servidor da Web sem saber como proteger também pode ser chamado de alguém cujo servidor pertence a crackers.
iptables
pré-instalado! Acho que as pessoas apenas tentando tomar o princípio end-to-end para o extremo camada 7 ...